CVE-2026-71981
Cypht < 2.12.2 Injeção de Objeto PHP RCE via Parâmetro back_query
- Publicado
- 1 de set. de 2026
- Atualizado
- 2 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 7 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 45,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Cypht antes da versão 2.12.2 contém uma vulnerabilidade de injeção de objetos PHP que permite que atacantes autenticados executem comandos arbitrários do sistema operacional ao fornecer um grafo de objetos PHP especialmente criado no parâmetro GET `back_query` do manipulador de logout. Os atacantes podem passar um payload serializado codificado em base64 por meio desse parâmetro, que é decodificado e passado diretamente para `unserialize()` sem uma lista de permissões, verificação de assinatura ou restrição de tipo, permitindo a exploração de cadeias de gadgets para alcançar a execução remota de código como o processo do servidor web.
Fontes
1Prova de conceito de exploit para CVE-2026-71981, uma RCE por desserialização insegura no Cypht. Executa comandos e imprime a saída via resposta de logout. Requer phpggc para geração do payload.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.